Wazuh-Integration

Wazuh Threat Intelligence Integration

Wazuh sammelt Ihre Logs bereits. Mit Q-Feeds erkennt es die bösartigen IP-Adressen, Domains, URLs und Datei-Hashes, die darin stecken.

  • 2,500+Intelligence-Quellen
  • 20 minAktualisierungsintervall
  • 5 minBis zur vollen Integration
  • 100%Made in Europe
Worum es geht

Was ist die Integration von Q-Feeds und Wazuh?

Ein quelloffener Installer legt unsere Indikatoren als CDB-Listen auf Ihrem Wazuh-Manager ab und ergänzt die Decoder und Regeln, die jedes Ereignis dagegen prüfen. Eine Quell- oder Ziel-IP aus der Malware-Liste, eine Domain in Ihren DNS- oder Proxy-Logs, eine bösartige URL: jeder Treffer erzeugt einen Alarm auf Stufe 10.

Der Updater läuft per Cron und lädt nur, wenn Ihre Lizenz neue Daten hat, dazwischen bleibt der Manager ruhig. Schalten Sie Active Response ein, sperrt Wazuh eine getroffene IP-Adresse zusätzlich auf der lokalen Firewall.

Q-Feeds bündelt kommerzielle, offene und staatliche Quellen und aktualisiert alle 20 Minuten. Neben der Standard-API gibt es einen TAXII-2.1-Modus, der auch Datei-Hashes und Bedrohungskontext liefert.

Standard-API

Mit der Standard-API beginnen

Sie brauchen nur Ihr API-Token. Der Updater holt die Feeds, die Sie aktivieren, und prüft alle zwanzig Minuten auf neue Daten.

  • Bösartige IP-Adressen, IPv4 und IPv6
  • Malware-Domains und bösartige URLs
TAXII 2.1

Oder weiter mit TAXII

Mit einem TAXII-Abonnement liest derselbe Installer STIX-Indikatoren von unserem TAXII-Server, samt dem Kontext, der dazugehört.

  • MD5-, SHA-1- und SHA-256-Hashes über Sysmon
  • Kategorie, MITRE ATT&CK und Geodaten zu jedem Indikator
Funktionen

Was wir bieten

Immer voraus

Intelligence, die sich alle 20 Minuten aktualisiert, damit Sie den Angreifern stets voraus sind.

Automatische Reaktion

Vertrauen Sie automatisierten Reaktionen und reduzieren Sie die manuelle Arbeit, um die neuesten Bedrohungen zu stoppen.

Kategorien

Konzentrieren Sie sich auf das Wichtigste: Phishing, Botnets, Dark Web und weitere sorgfältig erstellte Kategorien.

Wissen

Wissen ist Macht im Kampf gegen Bedrohungen. Den Wissensteil nehmen wir Ihnen ab.

Einfache Implementierung

So einfach war eine Implementierung noch nie. Folgen Sie unserem kompakten Leitfaden und schon kann es losgehen.

Weniger Fehlalarme

Wir filtern Fehlalarme heraus, damit Sie keine wertvollen Ressourcen darauf verschwenden, Rauschen zu verfolgen.

So funktioniert es

Threat Intelligence in 4 Schritten zu Wazuh hinzufügen

  1. Kostenloses Konto anlegen

    Registrieren Sie sich im Q-Feeds Threat Intelligence Portal und kopieren Sie Ihr API-Token, oder nutzen Sie Ihre TAXII-Zugangsdaten.

  2. Installer ausführen

    Laden Sie die Skripte von GitHub und führen Sie install.sh als root auf Ihrem Wazuh-Manager aus. Er stellt ein paar Fragen und erledigt den Rest.

  3. Die Regeln arbeiten lassen

    CDB-Listen, Decoder und Regeln werden für Sie eingerichtet. Wazuh prüft jedes Ereignis und meldet einen Treffer.

  4. Alarmieren und reagieren

    Filtern Sie im Threat Hunting auf die Q-Feeds-Regeln und schalten Sie Active Response ein, wenn getroffene IPs automatisch gesperrt werden sollen.

FAQ

Häufige Fragen zur Wazuh-Integration

Wie arbeitet Q-Feeds mit Wazuh zusammen?

Unsere Indikatoren werden als CDB-Listen auf dem Wazuh-Manager abgelegt. Die mitgelieferten Regeln vergleichen jedes dekodierte Ereignis mit diesen Listen und melden einen Treffer als Alarm auf Stufe 10.

Welche Wazuh-Version brauche ich?

Wazuh 4.x oder neuer, mit Root-Zugriff auf dem Manager. Sonst muss nichts installiert werden: die Integration nutzt das Python, das Wazuh mitbringt.

Welche Indikatoren kann ich erkennen?

Bösartige IP-Adressen und Domains über die Standard-API, bösartige URLs mit Premium. Im TAXII-Modus kommen MD5-, SHA-1- und SHA-256-Hashes dazu, abgeglichen mit Sysmon-Ereignissen.

Kann Wazuh eine bösartige IP automatisch sperren?

Ja. Active Response ist bei der Installation optional. Ist es aktiv, sperrt Wazuh eine getroffene IP-Adresse für eine von Ihnen gewählte Dauer auf der lokalen Firewall.

Gibt es eine kostenlose Version?

Ja. Mit der kostenlosen Community-Edition testen Sie die Wazuh-Integration, bevor Sie zu Plus oder Premium wechseln. Der Installer selbst ist quelloffen unter der Apache-2.0-Lizenz.

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren